成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

Windows系統中如何完成Kerberos認證協議

原創
系統 Windows
Kerberos認證協議定義了客戶端和稱為密鑰分配中心KDC的認證服務之間的安全交互過程。Kerberos是基于共享密鑰的認證協議,用戶和密鑰分配中心KDC都知道用戶的口令,并定義了一套客戶端、KDC和服務器之間獲取和使用Kerberos票據的交換協議。

【51CTO獨家特稿】Kerberos認證協議定義了客戶端和稱為密鑰分配中心KDC(Key Distribution Center)的認證服務之間的安全交互過程。Windows 2000在每一個域控制器中應用KDC認證服務,其域同Kerberos中的realm功能類似,具體可參考RFC 1510協議。Windows 2000中采用多種措施提供對Kerberos協議的支持:Kerberos客戶端使用基于SSPI的Windows 2000安全提供者,初始Kerberos認證協議同WinLogon的單次登錄進行了集成,而Kerberos KDC也同運行在域控制器中的安全服務進行了集成,并使用活動目錄作為用戶和組的賬號數據庫。

Kerberos是基于共享密鑰的認證協議,用戶和密鑰分配中心KDC都知道用戶的口令,或從口令中單向產生的密鑰,并定義了一套客戶端、KDC和服務器之間獲取和使用Kerberos票據的交換協議。當用戶初始化Windows登錄時,Kerberos SSP利用基于用戶口令的加密散列獲取一個初始Kerberos票據TGT,Windows 2000把TGT存儲在與用戶的登錄上下文相關的工作站的票據緩存中。當客戶端想要使用網絡服務時,Kerberos首先檢查票據緩存中是否有該服務器的有效會話票據。如果沒有,則向KDC發送TGT來請求一個會話票據,以請求服務器提供服務。

請求的會話票據也會存儲在票據緩存中,以用于后續對同一個服務器的連接,直到票據超期為止。票據的有效期由域安全策略來規定,一般為8個小時。如果在會話過程中票據超期,Kerberos SSP將返回一個響應的錯誤值,允許客戶端和服務器刷新票據,產生一個新的會話密鑰,并恢復連接。

在初始連接消息中,Kerberos認證協議把會話票據提交給遠程服務,會話票據中的一部分使用了服務和KDC共享的密鑰進行了加密。因為服務器端的Kerberos有服務器密鑰的緩存拷貝,所以,服務器不需要到KDC進行認證,而直接可以通過驗證會話票據來認證客戶端。在服務器端,采用Kerberos認證系統的會話建立速度要比NTLM認證快得多,因為使用NTLM,服務器獲取用戶的信任書以后,還要與域控制器建立連接,來對用戶進行重新認證。

Kerberos會話票據中包含有一個唯一的、由KDC創建的、用于客戶端和服務器之間傳輸數據和認證信息加密的會話密鑰。在Kerberos模型中,KDC是作為產生會話密鑰的可信第三方而存在的,這種形式更適合于分布式計算環境下的認證服務。

Kerberos作為基本的Windows 2000認證協議,與Windows 2000認證和存取控制安全框架進行了緊密整合。初始的Windows域登錄由WinLogon提供,它使用Kerberos安全提供者(security provider)來獲取一個初始的Kerberos認證協議票據。操作系統的其他組件,如轉向器(Redirector)則使用安全提供者的SSPI接口來獲取一個會話票據,以連接對遠程文件存取的SMB服務器。

Kerberos V5協議在會話票據中定義了一個攜帶授權數據的加密域,該域的使用留給了應用開發,而Windows 2000則使用Kerberos票據中的授權數據來附帶代表用戶和組成員的Windows 安全ID。在服務器端的Kerberos安全提供者則使用授權數據來建立代表用戶的一個Windows安全存取控制令牌,可以模擬客戶端來請求提供相應服務。

Windows 2000中應用了Kerberos協議的擴展,除共享密鑰外,還支持基于公/私鑰對的身份認證機制。Kerberos公鑰認證的擴展允許客戶端在請求一個初始TGT時使用私鑰,而KDC則使用公鑰來驗證請求,該公鑰是從存儲在活動目錄中用戶對象的X.509證書中獲取的。用戶的證書可以由權威的第三方,如VeriSign和Digital IDs等來發放,也可以由Windows 2000中的微軟證書服務器來產生。初始認證以后,就可以使用標準的Kerberos來獲取會話票據,并連接到相應的網絡服務。

通過對Kerberos認證協議進行公鑰擴展,可以使用戶采用多種方式來登錄工作站和網絡,如采用智能卡技術。智能卡中一般存儲有用戶的私鑰,可用于Kerberos的初始化認證處理。

目前,使用公鑰技術來擴展Kerberos認證協議的計劃和建議已經提交到IETF來進行標準化推廣。

【51CTO獨家特稿,合作站點轉載請注明原文譯者和出處?!?/p>

【編輯推薦】

  1. Windows終端服務的Kerberos化驗證
  2. Samba將可取得微軟Windows協議文件 
責任編輯:張浩 來源: 51CTO.com
相關推薦

2022-11-18 11:01:57

微軟Windows

2012-03-28 14:06:43

軟件系統系統測試

2020-11-04 00:00:29

Kerberos協議身份

2014-11-21 09:52:47

2010-06-28 09:46:17

2011-05-30 14:11:45

2011-09-22 13:34:24

2010-07-09 15:44:47

Linux開發環境

2013-04-16 10:33:58

Windows 安全認微軟

2014-09-01 11:08:34

LinuxSSH

2020-04-08 17:32:29

Windows10windows.old刪除

2019-03-04 11:30:07

修復Windows 10系統文件

2017-03-13 15:55:11

Windows 10WindowsDeskScapes

2021-07-30 07:57:53

Windows 操作系統微軟

2013-09-23 10:15:09

Windows 7夢幻桌面技巧

2009-02-18 20:35:13

Windows系統垃圾

2021-08-02 06:49:46

OIDC認證協議

2013-04-15 17:55:12

Windows認證安全認證

2009-12-15 14:42:54

Internet協議

2010-07-02 12:31:22

設置DHCP協議
點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 午夜爱爱网 | 午夜影院网站 | 亚洲97| 一区二区三区在线观看视频 | 一区二区视屏 | 国产乱码精品一品二品 | 免费小视频在线观看 | 人人艹人人爽 | 在线视频一区二区 | www国产精品| 久久久久久久一区二区三区 | 天天躁人人躁人人躁狂躁 | 91视频观看 | 亚洲一区二区三区四区在线观看 | 午夜视频在线视频 | 一区二区三区电影网 | 亚洲91精品 | 久久精品青青大伊人av | 国产蜜臀97一区二区三区 | 91资源在线 | 国产视频线观看永久免费 | 男女羞羞视频网站 | 免费在线观看一区二区 | 偷拍第一页 | 亚洲精品久久久久久一区二区 | 2020天天操 | 日韩av一区二区在线观看 | 日韩一区二区在线看 | 日韩高清中文字幕 | 大香在线伊779 | 天天爽夜夜爽精品视频婷婷 | 中文字幕欧美一区 | 黄色片在线免费看 | 免费久久99精品国产婷婷六月 | 日本三级在线网站 | 日韩精品一区二区三区第95 | 精精国产视频 | 午夜精品一区二区三区在线视频 | 五月激情综合网 | 久久精品国产久精国产 | 欧美中文字幕一区二区三区亚洲 |